Уразливість CSRF у плагіні ThePerfectWedding.nl Widget для WordPress
Високорівнева уразливість CSRF у плагіні ThePerfectWedding.nl Widget дозволяє атакуючим впроваджувати XSS через підроблені запити. Рекомендується оновлення.
- CVSS
- 8.8 HIGH
- EPSS
- 19.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ThePerfectWedding.nl Widget для WordPress версій до 2.8 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'update_option'. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, оновивши опцію 'tpwKey' з кодом для збереженого XSS.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим через підроблені запити змінювати налаштування плагіна, що може призвести до впровадження шкідливого коду на сайті. Це створює ризик компрометації адміністративних облікових записів та подальших атак на інфраструктуру. Власники сайтів повинні розглядати цю загрозу як критичну для безпеки веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ThePerfectWedding.nl Widget та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про потенційні фішингові атаки. Загалом, слід зменшити експозицію плагіна та пріоритезувати його оновлення.